Adatvédelmi szabályzat

1. A szabályzat célja

Jelen Szabályzat célja, hogy a hatályos jogszabályi rendelkezésekkel, különösen az információs önrendelkezési jogról és az információszabadságról szóló 2011. évi CXII. törvénnyel (a továbbiakban: „Infotv.”), valamint az Európai Parlament és a Tanács (EU) 2016/679 rendeletével (a továbbiakban: „GDPR”) összhangban tájékoztatást nyújtson az érintettek számára a jelen Szabályzat 2. pontjában meghatározott Adatkezelő által kezelt személyes adataik köréről, az adatkezelés céljáról és módjáról, továbbá az adatkezeléssel kapcsolatos valamennyi egyéb lényeges körülményről, ideértve különösen az adatkezeléssel kapcsolatos jogaikat és a rendelkezésükre álló jogorvoslati lehetőségeket.

2. Az Adatkezelő neve, székhelye és képviselője

Név: DevConsult Tanácsadó Zártkörűen Működő Részvénytársaság
Székhely: 1117 Budapest, Október huszonharmadika utca 8–10.
Törvényes képviselő: Dr. Barabás Viktor vezérigazgató

3. Az Adatkezelőnél nem került sor adatvédelmi tisztviselő kijelölésére

4. Az adatkezelésre irányadó jogszabályok

  • Magyarország Alaptörvénye, VI. cikk;
  • az információs önrendelkezési jogról és az információszabadságról szóló 2011. évi CXII. törvény (a továbbiakban: „Infotv.”);
  • az Európai Parlament és a Tanács (EU) 2016/679 rendelete a természetes személyeknek a személyes adatok kezelése tekintetében történő védelméről és az ilyen adatok szabad áramlásáról, valamint a 95/46/EK irányelv hatályon kívül helyezéséről (GDPR).

5. A jelen Szabályzatban alkalmazott fogalmak

Adatfeldolgozó
Az a természetes vagy jogi személy, közhatalmi szerv, ügynökség vagy egyéb szerv, amely az Adatkezelő nevében személyes adatokat kezel.

Adatkezelés
A személyes adatokon vagy adatállományokon automatizált vagy nem automatizált módon végzett bármely művelet vagy műveletek összessége, így különösen a gyűjtés, rögzítés, rendszerezés, tagolás, tárolás, átalakítás vagy megváltoztatás, lekérdezés, betekintés, felhasználás, közlés továbbítás, terjesztés vagy egyéb módon történő hozzáférhetővé tétel útján, összehangolás vagy összekapcsolás, korlátozás, törlés, illetve megsemmisítés.

Adatkezelő (Szolgáltató)
Az a vállalkozás, illetve természetes vagy jogi személy, közhatalmi szerv, ügynökség vagy egyéb szerv, amely önállóan vagy másokkal együtt meghatározza a személyes adatok kezelésének céljait és eszközeit. Ha az adatkezelés céljait és eszközeit uniós vagy tagállami jog határozza meg, az Adatkezelőt vagy az Adatkezelő kijelölésére vonatkozó különös szempontokat az uniós vagy tagállami jog is meghatározhatja.

Adatvédelmi incidens
A biztonság olyan sérülése, amely a továbbított, tárolt vagy más módon kezelt személyes adatok véletlen vagy jogellenes megsemmisítését, elvesztését, megváltoztatását, jogosulatlan közlését vagy az azokhoz való jogosulatlan hozzáférést eredményezi.

Biometrikus adat
Egy természetes személy fizikai, fiziológiai vagy viselkedési jellemzőire vonatkozó, sajátos technikai eljárásokkal nyert személyes adat, amely lehetővé teszi vagy megerősíti a természetes személy egyedi azonosítását, így például az arckép vagy a daktiloszkópiai adat.

Címzett
Az a természetes vagy jogi személy, közhatalmi szerv, ügynökség vagy egyéb szerv, akivel vagy amellyel a személyes adatot közlik, függetlenül attól, hogy harmadik fél-e. Nem minősülnek azonban címzettnek azok a közhatalmi szervek, amelyek valamely egyedi vizsgálat keretében az uniós vagy tagállami joggal összhangban férhetnek hozzá személyes adatokhoz; az említett adatok e közhatalmi szervek általi kezelése meg kell, hogy feleljen az adatkezelés céljainak megfelelő alkalmazandó adatvédelmi szabályoknak.

Érintett
Az a természetes személy, akinek személyes adatait kezelik.

Az érintett hozzájárulása
Az érintett akaratának önkéntes, konkrét, megfelelő tájékoztatáson alapuló és egyértelmű kinyilvánítása, amellyel az érintett nyilatkozat vagy a megerősítést félreérthetetlenül kifejező cselekedet útján jelzi, hogy beleegyezését adja az őt érintő személyes adatok kezeléséhez.

GDPR
Az Európai Parlament és a Tanács (EU) 2016/679 rendelete a természetes személyeknek a személyes adatok kezelése tekintetében történő védelméről és az ilyen adatok szabad áramlásáról, valamint a 95/46/EK irányelv hatályon kívül helyezéséről (általános adatvédelmi rendelet).

Harmadik fél
Az a természetes vagy jogi személy, közhatalmi szerv, ügynökség vagy egyéb szerv, amely nem azonos az érintettel, az Adatkezelővel, az Adatfeldolgozóval vagy azokkal a személyekkel, akik az Adatkezelő vagy az Adatfeldolgozó közvetlen irányítása alatt a személyes adatok kezelésére felhatalmazást kaptak.

Infotv.
Az információs önrendelkezési jogról és az információszabadságról szóló 2011. évi CXII. törvény.

Munkavállaló
A Szolgáltatóval munkaviszonyban vagy egyéb, munkavégzésre irányuló jogviszonyban – különösen megbízási vagy vállalkozási jogviszonyban – álló személy, ideértve a szerződött vállalkozásokat és azok közreműködőit is.

Profilalkotás
A személyes adatok automatizált kezelésének bármely olyan formája, amelynek során a személyes adatokat valamely természetes személyhez fűződő bizonyos személyes jellemzők értékelésére, különösen a munkahelyi teljesítményhez, gazdasági helyzethez, egészségi állapothoz, személyes preferenciákhoz, érdeklődéshez, megbízhatósághoz, viselkedéshez, tartózkodási helyhez vagy mozgáshoz kapcsolódó jellemzők elemzésére vagy előrejelzésére használják.

Személyes adat
Azonosított vagy azonosítható természetes személyre („érintett”) vonatkozó bármely információ. Azonosítható az a természetes személy, aki közvetlen vagy közvetett módon, különösen valamely azonosító – például név, azonosító szám, helymeghatározó adat, online azonosító –, illetve a természetes személy fizikai, fiziológiai, genetikai, szellemi, gazdasági, kulturális vagy szociális azonosságára vonatkozó egy vagy több tényező alapján azonosítható.

A személyes adatok különleges kategóriái
A faji vagy etnikai származásra, politikai véleményre, vallási vagy világnézeti meggyőződésre vagy szakszervezeti tagságra utaló személyes adatok, továbbá a természetes személyek egyedi azonosítását célzó genetikai és biometrikus adatok, az egészségügyi adatok, valamint a természetes személy szexuális életére vagy szexuális irányultságára vonatkozó személyes adatok.

5. Adatvédelmi hatásvizsgálat

Az Adatkezelő felelős az adatvédelmi hatásvizsgálat elvégzéséért annak érdekében, hogy felmérje a természetes személyek jogaira és szabadságaira jelentett kockázat forrását, jellegét, sajátosságait és súlyosságát. A hatásvizsgálat eredményét figyelembe kell venni annak meghatározásakor, hogy mely intézkedések alkalmasak annak igazolására, hogy a személyes adatok kezelése a GDPR-nak megfelelően történik.

Amennyiben az adatvédelmi hatásvizsgálat szerint az adatkezelési műveletek olyan magas kockázattal járnak, amelyet az Adatkezelő a rendelkezésre álló technológia és a végrehajtási költségek figyelembevételével megfelelő intézkedésekkel nem képes mérsékelni, az Adatkezelő az adatkezelés megkezdése előtt köteles konzultálni a Nemzeti Adatvédelmi és Információszabadság Hatósággal (NAIH).

Amennyiben a jövőben magas kockázatú adatkezelési tevékenységgel összefüggésben adatvédelmi hatásvizsgálat elvégzése válik szükségessé, azt a francia adatvédelmi hatóság (Commission Nationale de l'Informatique et des Libertés, a továbbiakban: „CNIL”) által közzétett és a NAIH által is ajánlott nyílt forráskódú szoftver (eredeti nevén: „PIA software”, a továbbiakban: „hatásvizsgálati szoftver”) segítségével kell elvégezni.

Az Adatkezelő az adatvédelmi hatásvizsgálatokra vonatkozóan külön belső szabályzatot fogad el.

7. Érdekmérlegelési teszt – jogos érdeken alapuló adatkezelés

A jogos érdeken alapuló adatkezelés [GDPR 6. cikk (1) bekezdés f) pont] esetén az érdekmérlegelési tesztet a NAIH NAIH/2015/3731/2/V. számú állásfoglalása alapján kell elvégezni.

Ennek megfelelően az érdekmérlegelési teszt több lépésből álló folyamat, amelynek során azonosítani kell az Adatkezelő jogos érdekét, valamint az érintett ezzel szemben álló érdekét és alapvető jogát, végül pedig a mérlegelés alapján meg kell állapítani, hogy a személyes adatok kezelhetők-e.

Az érdekmérlegelési teszt lépései:

  • 1. lépés: annak vizsgálata, hogy az adatkezelés szükséges-e, illetve a cél más módon elérhető-e;
  • 2. lépés: a jogos érdek lehető legpontosabb meghatározása;
  • 3. lépés: az adatkezelés céljának, a szükséges személyes adatok körének és az adatkezelés időtartamának meghatározása;
  • 4. lépés: az érintettek szempontjainak és érdekeinek meghatározása;
  • 5. lépés: az érdekek mérlegelése.

Az Adatkezelő az érdekmérlegelési tesztre vonatkozóan külön szabályzatot fogad el.

8. A személyes adatok kezelése és védelme

8.1. Az Adatkezelő feladatai, hatásköre és felelőssége

Az elsődleges adatkezelést végző Adatkezelő köteles megtéríteni minden olyan kárt, amelyet az érintett adatainak jogellenes kezelésével vagy a technikai adatvédelem követelményeinek megsértésével másnak okozott. Az Adatkezelő az érintettel szemben az Adatfeldolgozó által okozott kárért is felel.

Az Adatkezelő mentesül a felelősség alól, ha bizonyítja, hogy a kárt az adatkezelés körén kívül eső elháríthatatlan ok idézte elő. Nem kell megtéríteni a kárt olyan mértékben, amilyen mértékben az a károsult szándékos vagy súlyosan gondatlan magatartásából származott.

8.2. Az Adatfeldolgozó feladatai, hatásköre és felelőssége

Az Adatkezelő az Adatfeldolgozónak a személyes adatok kezelésével kapcsolatos jogait és kötelezettségeit jelen Szabályzat, valamint a vonatkozó jogszabályok keretei között határozza meg.

Az Adatfeldolgozó tevékenységi körében és az Adatkezelő által meghatározott keretek között felelős a személyes adatok kezeléséért, módosításáért, törléséért, továbbításáért és nyilvánosságra hozataláért.

Az Adatfeldolgozóval kötött szerződésben rögzíteni kell, hogy az Adatfeldolgozó tevékenységének ellátása során további adatfeldolgozót kizárólag az Adatkezelő utasításainak megfelelően vehet igénybe, továbbá hogy az adatkezelési szabályok megsértése a szerződés azonnali hatályú megszüntetésének alapjául szolgálhat.

A személyes adatok biztonságának biztosítása, valamint a jogosulatlan hozzáférés, nyilvánosságra hozatal vagy megsemmisítés megakadályozása érdekében megfelelő technikai és szervezési intézkedéseket alkalmazunk.

9. Alapelvek és alapvető rendelkezések

  • Jogszerűség, tisztességes eljárás és átláthatóság elve
    Az adatok gyűjtésének és kezelésének tisztességesnek és jogszerűnek, továbbá az érintett számára átláthatónak kell lennie.
  • Célhoz kötöttség elve
    Az Infotv. alapján személyes adat kizárólag meghatározott és egyértelmű célból, jog gyakorlása vagy kötelezettség teljesítése érdekében kezelhető. Az adatkezelésnek minden szakaszában meg kell felelnie az adatkezelés céljának. Csak olyan személyes adat kezelhető, amely az adatkezelés céljának megvalósulásához elengedhetetlen és a cél elérésére alkalmas. A személyes adat csak a cél megvalósulásához szükséges mértékben és ideig kezelhető.
  • Adattakarékosság elve
    Az Adatkezelő kizárólag az adatkezelés céljának megvalósításához feltétlenül szükséges személyes adatokat kezelheti.
  • Pontosság elve
    Az Adatkezelő által kezelt adatoknak pontosnak és szükség esetén naprakésznek kell lenniük. Minden észszerű intézkedést meg kell tenni annak érdekében, hogy az adatkezelés céljára tekintettel pontatlan személyes adatokat haladéktalanul töröljék vagy helyesbítsék.
  • Korlátozott tárolhatóság elve
    A személyes adatok tárolásának olyan formában kell történnie, amely az érintettek azonosítását csak a személyes adatok kezelése céljainak eléréséhez szükséges ideig teszi lehetővé.
  • Integritás és bizalmas jelleg elve
    A személyes adatokat oly módon kell kezelni, hogy megfelelő technikai vagy szervezési intézkedések alkalmazásával biztosított legyen azok megfelelő biztonsága, ideértve a jogosulatlan vagy jogellenes kezeléssel, valamint a véletlen elvesztéssel, megsemmisítéssel vagy károsodással szembeni védelmet.
  • Elszámoltathatóság elve
    Az Adatkezelő felelős az adatkezelési alapelvek és szabályok betartásáért, továbbá képesnek kell lennie e megfelelés igazolására.
  • Adatbiztonság elve
    Az Adatkezelő az adatkezelési műveleteket úgy tervezi meg és hajtja végre, hogy az Infotv. és az adatkezelésre vonatkozó egyéb szabályok alkalmazása során biztosított legyen az érintettek magánszférájának védelme.

Az Adatkezelő gondoskodik az adatok biztonságáról, továbbá megteszi azokat a technikai és szervezési intézkedéseket, valamint kialakítja azokat az eljárási szabályokat, amelyek az Infotv. és az egyéb adat- és titokvédelmi szabályok érvényre juttatásához szükségesek.

Az Adatkezelő az adatokat különösen a jogosulatlan hozzáférés, megváltoztatás, továbbítás, nyilvánosságra hozatal, törlés vagy megsemmisítés, továbbá a véletlen megsemmisülés és sérülés, valamint az alkalmazott technológia megváltozásából fakadó hozzáférhetetlenné válás ellen védi.

Az elektronikusan kezelt adatállományok különböző nyilvántartásokban történő védelme érdekében az Adatkezelő megfelelő technikai megoldást alkalmaz annak megakadályozására, hogy a nyilvántartásokban tárolt adatok – kivéve, ha ezt jogszabály lehetővé teszi – közvetlenül összekapcsolhatók és az érintetthez rendelhetők legyenek.

A biztonság fenntartása és a GDPR-t sértő adatkezelési műveletek megelőzése érdekében az Adatkezelő felméri az adatkezelés jellegéből fakadó kockázatokat, és azokat mérséklő intézkedéseket – például titkosítást – alkalmaz. Ezen intézkedéseknek a kockázattal arányos biztonsági szintet kell biztosítaniuk, ideértve a bizalmas jelleg biztosítását is, figyelembe véve a technika mindenkori állását, a megvalósítás költségeit, a védendő személyes adatok jellegét és az adatkezeléssel járó kockázatokat.

Az adatbiztonsági kockázatok értékelése során az Adatkezelő figyelembe veszi a személyes adatok kezeléséből eredő kockázatokat – így különösen a továbbított, tárolt vagy más módon kezelt személyes adatok véletlen vagy jogellenes megsemmisítését, elvesztését, megváltoztatását, jogosulatlan közlését vagy az azokhoz való jogosulatlan hozzáférést –, amelyek fizikai, vagyoni vagy nem vagyoni károkat okozhatnak.

10. Az érintettek jogai

  • Hozzáféréshez való jog
    Az érintett jogosult arra, hogy az Adatkezelőtől visszajelzést kapjon arra vonatkozóan, hogy személyes adatainak kezelése folyamatban van-e, és amennyiben ilyen adatkezelés folyamatban van, jogosult hozzáférést kapni a személyes adatokhoz és az azok kezelésével kapcsolatos információkhoz.

Az Adatkezelő indokolatlan késedelem nélkül, de minden esetben a kérelem beérkezésétől számított egy hónapon belül tájékoztatja az érintettet a kérelme nyomán hozott intézkedésekről. Szükség esetén – figyelembe véve a kérelem összetettségét és a kérelmek számát – ez a határidő további két hónappal meghosszabbítható. A határidő meghosszabbításáról az Adatkezelő a késedelem okainak megjelölésével a kérelem kézhezvételétől számított egy hónapon belül tájékoztatja az érintettet.

Ha az érintett elektronikus úton nyújtotta be a kérelmet, az információkat lehetőség szerint elektronikus úton kell rendelkezésére bocsátani, kivéve, ha az érintett másként kéri.

  • Helyesbítéshez való jog
    Az érintett jogosult arra, hogy kérésére az Adatkezelő indokolatlan késedelem nélkül helyesbítse a rá vonatkozó pontatlan személyes adatokat, valamint kérje a hiányos személyes adatok kiegészítését.
  • Törléshez való jog
    Az érintett jogosult arra, hogy kérésére az Adatkezelő indokolatlan késedelem nélkül törölje a rá vonatkozó személyes adatokat, az Adatkezelő pedig köteles azokat indokolatlan késedelem nélkül törölni, ha az alábbi indokok valamelyike fennáll:

a) a személyes adatokra már nincs szükség abból a célból, amelyből azokat gyűjtötték vagy más módon kezelték;
b) az érintett visszavonja a GDPR 6. cikk (1) bekezdés a) pontja vagy 9. cikk (2) bekezdés a) pontja szerinti hozzájárulását, és az adatkezelésnek nincs más jogalapja;
c) az érintett a GDPR 21. cikk (1) bekezdése alapján tiltakozik az adatkezelés ellen, és nincs elsőbbséget élvező jogszerű ok az adatkezelésre, vagy az érintett a GDPR 21. cikk (2) bekezdése alapján tiltakozik az adatkezelés ellen;
d) a személyes adatokat az Adatkezelő jogellenesen kezelte;
e) a személyes adatokat az Adatkezelőre alkalmazandó jogi kötelezettség teljesítéséhez törölni kell;
f) a személyes adatok gyűjtésére a GDPR 8. cikk (1) bekezdésében említett, információs társadalommal összefüggő szolgáltatások kínálásával kapcsolatban került sor.

Az adatok nem törölhetők, ha az adatkezelés szükséges:

a) a véleménynyilvánítás szabadságához és a tájékozódáshoz való jog gyakorlása céljából;
b) személyes adatok kezelését előíró jogi kötelezettség teljesítése céljából;
c) jogi igények előterjesztéséhez, érvényesítéséhez vagy védelméhez.

  • Az adatkezelés korlátozásához való jog
    Az érintett jogosult arra, hogy kérésére az Adatkezelő korlátozza az adatkezelést, ha az alábbiak valamelyike teljesül:

a) az érintett vitatja a személyes adatok pontosságát – ebben az esetben a korlátozás arra az időtartamra vonatkozik, amely lehetővé teszi az Adatkezelő számára a személyes adatok pontosságának ellenőrzését;
b) az adatkezelés jogellenes, és az érintett ellenzi az adatok törlését, és ehelyett kéri azok felhasználásának korlátozását;
c) az Adatkezelőnek már nincs szüksége a személyes adatokra adatkezelés céljából, de az érintett igényli azokat jogi igények előterjesztéséhez, érvényesítéséhez vagy védelméhez;
d) az érintett tiltakozott az adatkezelés ellen – ebben az esetben a korlátozás arra az időtartamra vonatkozik, amíg megállapításra nem kerül, hogy az Adatkezelő jogos indokai elsőbbséget élveznek-e az érintett jogos indokaival szemben.

Ha az adatkezelés korlátozás alá esik, az ilyen személyes adatokat – a tárolás kivételével – kizárólag az érintett hozzájárulásával, jogi igények előterjesztéséhez, érvényesítéséhez vagy védelméhez, más természetes vagy jogi személy jogainak védelméhez, illetve az Európai Unió vagy valamely tagállam fontos közérdekéből lehet kezelni.

Az Adatkezelő az adatkezelés korlátozásának feloldásáról előzetesen tájékoztatja az érintettet.

  • Tiltakozáshoz való jog
    Az érintett jogosult arra, hogy a saját helyzetével kapcsolatos okokból bármikor tiltakozzon személyes adatainak a GDPR 6. cikk (1) bekezdés e) vagy f) pontján alapuló kezelése ellen, ideértve az említett rendelkezéseken alapuló profilalkotást is.

Ebben az esetben az Adatkezelő a személyes adatokat nem kezelheti tovább, kivéve, ha bizonyítja, hogy az adatkezelést olyan kényszerítő erejű jogos okok indokolják, amelyek elsőbbséget élveznek az érintett érdekeivel, jogaival és szabadságaival szemben, vagy amelyek jogi igények előterjesztéséhez, érvényesítéséhez vagy védelméhez kapcsolódnak.

  • Adathordozhatósághoz való jog
    Az érintett jogosult arra, hogy a rá vonatkozó, általa az Adatkezelő rendelkezésére bocsátott személyes adatokat tagolt, széles körben használt, géppel olvasható formátumban megkapja, továbbá jogosult arra, hogy ezeket az adatokat egy másik adatkezelőnek továbbítsa anélkül, hogy ezt akadályozná az az Adatkezelő, amelynek a személyes adatokat rendelkezésére bocsátotta, ha:

a) az adatkezelés a GDPR 6. cikk (1) bekezdés a) pontja vagy 9. cikk (2) bekezdés a) pontja szerinti hozzájáruláson, illetve a GDPR 6. cikk (1) bekezdés b) pontja szerinti szerződésen alapul; és
b) az adatkezelés automatizált módon történik.

11. Az adatkezelés részletes szabályai

11.1. Tájékoztatás az adatkezelésről

Az érintettek jogosultak arra, hogy személyes adataik kezeléséről tömör, átlátható, érthető és könnyen hozzáférhető formában, világosan és közérthetően megfogalmazott tájékoztatást kapjanak.

Amennyiben a személyes adatokat az érintettől gyűjtik, az érintettet arról is tájékoztatni kell, hogy köteles-e a személyes adatokat megadni, továbbá arról, hogy az adatszolgáltatás elmaradása milyen lehetséges következményekkel jár.

Az érintettre vonatkozó személyes adatok kezelésével kapcsolatos tájékoztatást az adat megszerzésének időpontjában kell az érintett rendelkezésére bocsátani. Amennyiben az adatokat nem az érintettől, hanem más forrásból szerzik be, a tájékoztatást az eset körülményeinek figyelembevételével észszerű határidőn belül kell megadni.

Ha a személyes adatokat jogszerűen más címzettel is közölhetik, az érintettet legkésőbb az adatok első alkalommal történő közlésekor tájékoztatni kell.

Amennyiben az Adatkezelő a személyes adatokat az eredeti gyűjtés céljától eltérő célból kívánja tovább kezelni, az ilyen további adatkezelés megkezdése előtt tájékoztatnia kell az érintettet az eltérő célról és minden egyéb releváns kiegészítő információról.

A tájékoztatásnak különösen az alábbiakra kell kiterjednie:

  • az Adatkezelő személyazonosságára és elérhetőségeire;
  • az adatvédelmi tisztviselő elérhetőségeire, amennyiben alkalmazandó;
  • a személyes adatok kezelésének céljaira és jogalapjára;
  • jogos érdeken alapuló adatkezelés esetén az érintett jogos érdekekre;
  • a személyes adatok címzettjeire vagy a címzettek kategóriáira;
  • a személyes adatok tárolásának tervezett időtartamára;
  • az érintettet megillető jogokra;
  • arra, hogy a személyes adatok megadása jogszabályon vagy szerződésen alapuló kötelezettség-e, illetve szerződés megkötésének előfeltétele-e, továbbá az adatszolgáltatás elmaradásának lehetséges következményeire;
  • automatizált döntéshozatal – ideértve a profilalkotást is – fennállására, amennyiben ilyen történik;
  • az érintettek rendelkezésére álló jogorvoslati lehetőségekre.
11.2. Az adatkezelés jogszerűsége

A személyes adatok kezelése kizárólag akkor és annyiban jogszerű, amennyiben legalább az alábbi jogalapok egyike fennáll:

  • az érintett hozzájárulását adta személyes adatainak kezeléséhez;
  • az adatkezelés olyan szerződés teljesítéséhez szükséges, amelyben az érintett az egyik fél;
  • az adatkezelés az Adatkezelőre vonatkozó jogi kötelezettség teljesítéséhez szükséges;
  • az adatkezelés az érintett létfontosságú érdekeinek védelme miatt szükséges;
  • az adatkezelés közérdekű feladat végrehajtásához szükséges;
  • az adatkezelés az Adatkezelő vagy valamely harmadik fél jogos érdekeinek érvényesítéséhez szükséges, kivéve, ha ezen érdekekkel szemben elsőbbséget élveznek az érintett olyan érdekei vagy alapvető jogai és szabadságai, amelyek személyes adatok védelmét teszik szükségessé, különösen akkor, ha az érintett gyermek.
11.3. Az adatkezelés köre, célja, jogalapja és időtartama

Az Adatkezelő által kezelt személyes adatok körét, az adatkezelések célját, jogalapját és időtartamát a jelen Szabályzat 1. számú mellékletét képező adatkezelési tevékenységek nyilvántartása tartalmazza, amelyet az Adatkezelő a weboldalán közzétesz.

Az adatkezelési tevékenységek nyilvántartása tartalmazza:

  • az adatkezelés célját;
  • az adatok típusait;
  • az adatkezelés jogalapját;
  • az érintettek kategóriáit;
  • az adatok forrását;
  • az esetleges adattovábbításokat, azok típusát, címzettjeit és jogalapját;
  • az egyes adatkategóriák törlésére vonatkozó határidőt;
  • amennyiben az adatokat Adatfeldolgozó kezeli, az Adatfeldolgozó adatait, az adatkezelés helyét, valamint az Adatfeldolgozó által az adatkezeléssel összefüggésben végzett tevékenységeket.

Az adatkezelési tevékenységek nyilvántartásában feltüntetett adatkezelésekre külön adatvédelmi tájékoztatók készültek, amelyek a nyilvántartás 1–12. számú mellékleteit képezik.

11.4. Az adatkezelés időtartama

Az adatok kizárólag a lehető legrövidebb ideig tárolhatók. Ezen időtartam meghatározásakor figyelembe kell venni az Adatkezelő adatkezelésének célját, valamint azokat a jogszabályi kötelezettségeket, amelyek meghatározott időtartamú adatmegőrzést írnak elő.

11.5. Belső adattovábbítás

Az Adatkezelő szervezetén belül személyes adat kizárólag a célhoz kötöttség elvének megfelelően továbbítható, és az adatokhoz való hozzáférés kizárólag jogszerű cél fennállása esetén engedélyezhető.

11.6. Adattovábbítás harmadik fél részére

Személyes adat harmadik fél részére kizárólag jogszabályi rendelkezés alapján vagy az érintett hozzájárulásával továbbítható, feltéve, hogy valamennyi személyes adat tekintetében teljesülnek a jogszerű adatkezelés feltételei.

Az Adatkezelő minden adattovábbítást megelőzően köteles meggyőződni arról, hogy annak jogszabályi feltételei fennállnak-e, az adattovábbítást követően pedig arról, hogy az egyes személyes adatok tekintetében az adatkezelés feltételei továbbra is teljesülnek-e.

Ugyanazon érintettekre, azonos célból és ugyanazon Adatkezelők részére történő adattovábbítás előtt az adattovábbítás jogszerűségének vizsgálatába be kell vonni az adatvédelmi tisztviselőt. Ugyanazon Adatkezelő részére, azonos célból történő későbbi adattovábbítások esetén külön vizsgálat nem szükséges.

Az adatvédelmi tisztviselő az adattovábbításokról nyilvántartást vezet, és azt a vonatkozó szabályok szerint megőrzi. Az adattovábbítási nyilvántartást az adat átvételének vagy továbbításának évét követő ötödik év végéig, különleges adatok esetén húsz évig kell megőrizni.

Az adattovábbítási nyilvántartás tartalmazza:

  • az Adatkezelő által kezelt személyes adatok továbbításának időpontját;
  • a továbbított adatok körét;
  • az adattovábbítás jogalapját és címzettjét (név, cím, székhely);
  • az adattovábbításért felelős személy nevét és telefonszámát.
11.7. Külföldre vagy harmadik országba történő adattovábbítás

Az Adatkezelő minden adattovábbítást megelőzően, az adatvédelmi tisztviselő bevonásával köteles meggyőződni arról, hogy az adattovábbítás jogszabályi feltételei fennállnak-e, és az adattovábbítást követően az egyes személyes adatok tekintetében teljesülnek-e az adatkezelés feltételei.

11.8. Különleges személyes adatok kezelésének kizárása

Az Adatkezelő nem kezel a személyes adatok különleges kategóriáiba tartozó adatokat, ideértve a biometrikus adatokat is.

12. Adatvédelmi incidens

A GDPR értelmében adatvédelmi incidensnek minősül a biztonság olyan sérülése, amely a továbbított, tárolt vagy más módon kezelt személyes adatok véletlen vagy jogellenes megsemmisítését, elvesztését, megváltoztatását, jogosulatlan közlését vagy az azokhoz való jogosulatlan hozzáférést eredményezi.

12.1. Az adatvédelmi incidens bejelentése

Az Adatkezelő az adatvédelmi incidenst indokolatlan késedelem nélkül, és amennyiben lehetséges, legkésőbb az arról való tudomásszerzéstől számított 72 órán belül bejelenti az illetékes felügyeleti hatóságnak (NAIH), kivéve, ha az adatvédelmi incidens valószínűsíthetően nem jár kockázattal a természetes személyek jogaira és szabadságaira nézve.

Ha a bejelentésre 72 órán belül nem kerül sor, ahhoz mellékelni kell a késedelem igazolására szolgáló indokokat is.

12.2. Az adatvédelmi incidens kivizsgálása és kezelése

Az adatvédelmi tisztviselő megvizsgálja a bejelentést, és adatokat, illetve információkat kér a bejelentőtől, amelyeket a bejelentő indokolatlan késedelem nélkül, de legkésőbb 2 munkanapon belül köteles rendelkezésre bocsátani.

A tájékoztatásnak ki kell terjednie:

  • az incidens időpontjára és helyére;
  • az incidens leírására, körülményeire és hatásaira;
  • az incidenssel érintett adatok típusára és mennyiségére;
  • azon személyek kategóriáira, akiknek adatai érintettek;
  • az incidens elhárítása érdekében megtett intézkedésekre;
  • a kár megelőzésére, elhárítására vagy mérséklésére tett intézkedésekre.

Az adatvédelmi tisztviselő javaslatot tesz a szükséges intézkedésekre.

Azon folyamat felelőse, amelynek keretében az adatokat kezelik vagy feldolgozzák, az érintett intézkedések végrehajtását követő 2 munkanapon belül tájékoztatja az adatvédelmi tisztviselőt az adatvédelmi incidens elhárítása érdekében végrehajtott valamennyi intézkedésről.

12.3. Az adatvédelmi incidensek nyilvántartása

Az Adatkezelő az adatvédelmi incidensekről nyilvántartást vezet.

A GDPR alapján az Adatkezelő köteles megfelelő technikai és szervezési intézkedéseket alkalmazni annak érdekében, hogy képes legyen a sérülékenységek és biztonsági incidensek észlelésére és értékelésére.

Az adatvédelmi incidensek dokumentálása mellett az Adatkezelő megfelelő folyamatokat és intézkedéseket alakít ki és alkalmaz annak érdekében, hogy a biztonsági incidenseket időben észlelje és kezelje.

13. A Szabályzat hatálya és módosítása

Jelen Szabályzat 2025. december 1. napján lép hatályba.

Az Adatkezelő jogosult jelen Szabályzatot bármikor módosítani, feltéve, hogy a módosítás nem ütközik a hatályos jogszabályok rendelkezéseibe.

Jelen Szabályzat az Adatkezelő székhelyén megtekinthető.

Budapest, 2025. december 1.